跳转到内容
搜索文档

Privacy Proxy 工作原理

最后更新 查看 MarkdownAgent 设置

Privacy Proxy 使用 MASQUE 协议套件在客户端和目标服务器之间创建加密隧道。本页解释协议机制以及如何保护隐私。

流量流程

┌──────────┐      1. Connect + Auth      ┌──────────┐      4. Connect        ┌─────────────┐
│          │ ──────────────────────────▶ │          │ ────────────────────▶  │             │
│  Client  │      2. CONNECT request     │  Privacy │      (Egress IP)       │ Destination │
│          │ ──────────────────────────▶ │  Proxy   │                        │   Server    │
│          │                             │          │ ◀────────────────────  │             │
│          │      3. 200 OK              │          │      5. Connected      │             │
│          │ ◀────────────────────────── │          │                        │             │
│          │                             │          │                        │             │
│          │  ◀───── 6. Encrypted data tunnel ─────▶  ◀─────────────────────▶│             │
└──────────┘                             └──────────┘                        └─────────────┘

           │◀──── Client IP hidden ────▶│◀──── Cloudflare Egress IP visible ──────────▶│
  1. 客户端与 Privacy Proxy 建立 HTTP/2 或 HTTP/3 连接,并在 Proxy-Authorization 标头中提供凭据(PSK 或 Privacy Pass 令牌)。
  2. 客户端发送 CONNECT 请求,指定目标主机名和端口。
  3. 代理以 200 OK 响应,确认隧道已就绪。
  4. 代理使用根据客户端地理位置选取的出口 IP 地址向目标发起连接。
  5. 客户端通过隧道发送加密数据。代理不检查内容,直接转发字节。

在整个过程中,代理了解目标但不知道内容。目标了解出口 IP 地址,但不知道客户端的真实 IP。

MASQUE 协议

MASQUE(Multiplexed Application Substrate over QUIC Encryption,基于 QUIC 加密的多路复用应用基底)定义了通过 HTTP 代理流量的方法。Privacy Proxy 支持两种 MASQUE 方法:

方法 传输协议 使用场景
HTTP CONNECT TCP 传统 HTTPS 流量
CONNECT-UDP UDP 基于 QUIC 的流量、实时应用

两种方法都创建加密隧道,代理在其中转发流量而不检查内容。代理只能看到目标主机名和端口,看不到实际的请求、路径或交换的数据。

Privacy Proxy 接受通过 HTTP/2(TLS over TCP)和 HTTP/3(QUIC)的连接,根据客户端能力选择适当的协议。

有关这些协议工作原理的技术深入分析,请参阅我们的博客文章

隐私隔离

Privacy Proxy 在用户身份和用户活动之间建立隐私边界:

信息 知悉方
用户身份(IP 地址、账户) 身份验证服务、第一跳代理(如使用双跳)
目标服务器 Privacy Proxy、目标服务器
请求内容 仅客户端和目标服务器

代理对用户进行身份验证以验证其是否有权使用该服务,但身份验证与代理过程是分开进行的。经过身份验证后,代理转发流量时不会将单个请求与特定用户关联。

相关资源

这篇文档对您有帮助吗?